Vulnerabilità · 18 ore fa

FortiMail espone i gateway email a chiunque arrivi da internet

Fortinet ha confermato che CVE-2026-104286 è già sfruttata su FortiMail, un gateway email perimetrale esposto su internet. Per chi la gestisce, non è un problema da amministratore autenticato: il bersaglio è il servizio pubblico che sta davanti a utenti e posta.

La falla è una path traversal senza login. Una richiesta costruita ad arte può spingere l’appliance a uscire dal percorso consentito e ad aprire o toccare dati che non dovrebbe raggiungere. In pratica, il controllo parte prima di qualunque credenziale o policy di casella.

Questo allarga la platea esposta a chiunque esponga FortiMail verso internet, non solo a chi amministra la console. CISA ha fissato una scadenza di rimedio al 4 ottobre, quindi la finestra per trattarlo come semplice avviso di vendor si è già chiusa.

CVE-2026-104286

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: an improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail…

Data di correzione federale CISA 4 ott

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Riepilogo fornitore: Fortinet

Part of the PlainSec briefing for 2026-10-03

Editions

Storie correlate